Compliance

Phase 1, Phase 2, then keep it running

A fixed-price gap analysis, remediation through to your audit, and upkeep after it. All in a workspace you keep.

All compliance →
Security

Testing, review and leadership

Led by a published security researcher with five CVEs. One standard report, letters for your buyers, and retests of your fixes.

All security →
Who we help

Prove you are secure

To the people you sell to, raise from or answer to.

All industries →
Resources

Learn the space

Original research, free tools, and plain-language guides on security and compliance, from a published security researcher.

Read the blog →

Loi 25, mandat mensuel

Responsable de la protection des renseignements personnels externe

À partir de 750 $ par mois CAD · selon votre volume

La Loi 25 exige un responsable de la protection des renseignements personnels. Nous exerçons cette fonction pour vous, par délégation écrite : demandes d'accès, EFVP, incidents et politiques, chaque mois.

Parler du mandat Service page in English
Votre entreprise demeure responsable. La fonction nous est déléguée par écrit; les obligations légales restent les vôtres. Nous faisons le travail, tenons les registres et vous soumettons les décisions qui vous reviennent.

Qui est responsable, et comment déléguer

Dans une entreprise, la personne ayant la plus haute autorité veille au respect de la loi et exerce, par défaut, la fonction de responsable de la protection des renseignements personnels. Dans une PME, c'est souvent la présidence ou la direction générale, qui a rarement le temps de s'en occuper.

Vous voulez vérifier votre situation actuelle? Notre outil de vérification du responsable Loi 25 (en anglais) fait le tour en quelques minutes.

Le travail qui vient avec le titre

La délégation écrite

Nous préparons l'acte de délégation que signe la personne ayant la plus haute autorité. Il précise si la fonction est déléguée en tout ou en partie, et ce qui reste à l'interne.

Les coordonnées publiées

La loi exige que le titre et les coordonnées du responsable soient publiés sur votre site Web. Nous fournissons le texte et l'adresse de contact, et nous répondons aux messages qui y arrivent.

Les demandes des personnes

Demandes d'accès, de rectification et de portabilité reçues, identité vérifiée, renseignements repérés et réponse écrite transmise au plus tard dans les 30 jours. Chaque demande est consignée.

Les EFVP

Nous réalisons les évaluations des facteurs relatifs à la vie privée lorsqu'un projet de système ou une communication hors Québec l'exige, et nous vous présentons les décisions à prendre.

Les incidents de confidentialité

Évaluation du risque de préjudice sérieux, avis à la Commission d'accès à l'information et aux personnes concernées lorsqu'il le faut, et tenue du registre des incidents.

Les politiques de gouvernance

Rédaction et mise à jour des politiques et pratiques de gouvernance, et de l'information publiée sur votre site en termes simples et clairs.

De la délégation au suivi mensuel

  1. Appel et cadrageQuelles lois s'appliquent, quel volume de renseignements personnels vous détenez, combien de demandes et de projets vous prévoyez.
  2. Premier moisDélégation écrite signée, coordonnées publiées, revue de vos politiques, de votre inventaire de renseignements personnels, des demandes en cours et des incidents passés, et plan convenu.
  3. Chaque moisDemandes traitées dans les délais, EFVP réalisées au fil des projets, registres à jour et rapport mensuel.

Si la revue du premier mois révèle des écarts importants, un diagnostic Loi 25 permet de les corriger de façon structurée.

RPRP externe : vos questions

Une entreprise peut-elle confier le rôle de RPRP à une firme externe?

Oui. Par défaut, la personne ayant la plus haute autorité dans l'entreprise exerce la fonction de responsable de la protection des renseignements personnels. Elle peut la déléguer, en tout ou en partie, par écrit, à un membre du personnel ou à une personne externe à l'entreprise.

Si nous déléguons la fonction, sommes-nous encore responsables?

Oui. La délégation confie le travail et la fonction à une autre personne; l'entreprise demeure responsable du respect de la loi. C'est pourquoi nous consignons nos décisions et vous soumettons celles qui vous reviennent.

Que faut-il publier sur notre site Web?

Le titre et les coordonnées du responsable de la protection des renseignements personnels, ainsi que l'information détaillée sur vos politiques et pratiques de gouvernance, en termes simples et clairs. Nous fournissons les textes.

Le responsable externe doit-il être établi au Québec?

La loi n'impose pas de restriction géographique quant à la personne à qui la fonction est déléguée. Ce qui compte, c'est qu'elle puisse exercer le rôle et que ses coordonnées soient publiées.

Combien coûte un RPRP externe?

C'est un mandat mensuel, à partir de 750 $ par mois CAD, établi selon le volume de renseignements que vous traitez et le nombre de demandes et d'évaluations prévues. Le premier mois couvre la délégation, la publication des coordonnées et la revue de vos politiques, demandes et incidents en cours.

Le même mandat couvre-t-il la LPRPDE?

Oui. Nous pouvons aussi agir comme personne désignée au sens de la LPRPDE pour vos activités hors Québec, et tenir un seul registre d'incidents qui satisfait aux deux lois.

Confier la fonction de responsable

Dites-nous quels renseignements vous traitez et combien de demandes vous recevez. Nous vous dirons ce que le rôle implique pour vous.

Parler du mandat Service page in English